Allarme POS selvaggio. Il rischio del "borseggio 2.0" fatto ingannando le carte di debito e credito contactless è reale?
Non esattamente, anche se il caso della donna arrestata a Sorrento con un POS contactless nascosto nella borsa ha fatto il giro d'Italia, scatenando una vera e propria psicosi collettiva. La cronaca parla anche di novemila euro sottratti a Roma con questa tecnica, che consisterebbe nell'avvicinarsi a persone ad esempio sui mezzi pubblici ed eseguire un pagamento contactless con un POS occultato in una borsa che viene avvicinato al portafogli nella tasca del malcapitato di turno.
Timori per una nuova frontiera del crimine urbano? Forse. Ma prima di gettare alle ortiche le carte di pagamento contactless, vale la pena capire cosa c'è di vero in questo allarme. E soprattutto, come proteggersi efficacemente da una minaccia che, seppur teoricamente reale, presenta limiti tecnici significativi.
Le difese vincenti contro il pickpocketing digitale
Cominciamo dalla difesa: come evitare il "borseggio 2.0", cioè il malintenzionato che, avvicinandosi magari in autobus o a un concerto, ci sfila i soldi usando un POS nascosto ad esempio in uno zainetto.
La prima regola è semplice: usiamo un portafoglio schermato anti-RFID (la tecnologia senza fili delle carte di credito e dei bancomat). La barriera, che deve essere certificata, è il modo fisico più efficace contro qualsiasi tentativo di furto contactless. Il secondo scudo sono le notifiche bancarie istantanee via sms o app. Permettendo di individuare transazioni sospette in tempo reale, ci permettono di bloccare i malintenzionati.
Ancora, bisogna conservare le carte in tasche interne, mai esposte o in borse facilmente accessibili: questo riduce drasticamente le possibilità di successo dei malviventi perché il POS deve essere a 1-2 centimetri di distanza per avviare il pagamento. E poi, per eliminare completamente il rischio, si può sempre disattivare temporaneamente la funzione contactless delle carte tramite app bancaria.
Un'altra soluzione, forse più radicale, è fare a meno delle carte "fisiche" tradizionali. Gli esperti di cybersecurity consigliano infatti i pagamenti via smartphone (Apple Pay, Google Pay) ai tradizionali "tap" con carta fisica. I wallet digitali utilizzano token crittografati invece dei dati reali, rendendo impossibile l'intercettazione, anche perché il pagamento non è automatico ma serve l'autenticazione biometrica (impronta digitale o riconoscimento del volto) che garantisce sicurezza assoluta.
Infine, ultimo trucco: sfruttare le interferenze tra più carte NFC nello stesso portafoglio per difendersi. Se molto vicine, infatti, le carte di credito e debito presenti nello stesso portafoglio confondono i dispositivi pirata, creando un ostacolo tecnico significativo. Anche perché la "finestra" attiva in cui un POS attende che venga effettuato un pagamento contactless è inferiore ai 30 secondi, poi il malintenzionato deve estrarlo e avviare un nuovo pagamento digitandolo sul tastierino.
Il fenomeno dell'estate che ha scatenato l'allarme
Anche se l'estate 2025 sembra essere diventa quella del "borseggio 2.0", una vera e propria epidemia sociale, bisogna chiedersi se c'è un vero rischio. La risposta è che il rischio non c'è sempre, anzi quasi mai, perché i limiti tecnici del raggiro lo rendono molto improbabile.
La tecnologia NFC su cui si basa il contactless ha una portata operativa estremamente ridotta: al massimo due centimetri in condizioni ideali. Questo significa che il malintenzionato deve avvicinarsi fisicamente alla vittima, posizionare il POS pirata a distanza millimetrica dalla carta e mantenere la posizione per alcuni secondi. Un'operazione tutt'altro che semplice in movimento o in presenza di barriere fisiche come tessuti spessi o portafogli rigidi. La finestra temporale è altrettanto limitata: il dispositivo resta attivo come abbiamo visto solo per circa trenta secondi dopo l'inserimento dell'importo. Tempo insufficiente per colpire più vittime in un luogo affollato.
La presenza di più carte nello stesso portafoglio crea un ulteriore ostacolo tecnico. Il segnale NFC si confonde quando incontra più dispositivi abilitati, generando errori di lettura o transazioni nulle. Questo fenomeno, noto come "collision" nel gergo tecnico, trasforma un normale portafoglio con tre o quattro tessere in una sorta di sistema di sistema di protezione passivo. Gli esperti confermano che la probabilità di successo di un attacco diminuisce esponenzialmente all'aumentare del numero di carte presenti.
I test condotti in laboratorio dimostrano anche che, su dieci tentativi simulati di "borseggio 2.0", mediamente solo due o tre vanno a buon fine. E questo in condizioni controllate, senza considerare i movimenti casuali, la presenza di ostacoli fisici o la reazione della vittima. La realtà operativa è quindi molto più complessa di quanto non appaia dalle cronache allarmistiche, come dimostra anche l'esperienza quotidiana quando vogliamo pagare nei negozi e il POS sembra "rifiutarsi" di prendere la nostra carta.
Il paradosso del rischio calcolato
C'è anche da dire che i soldi, se pure vengono presi dai POS pirata, difficilmente "scompaiono". La tracciabilità completa delle operazioni rappresenta il tallone d'Achille più grave per chi tenta questa truffa. Ogni POS, anche quelli portatili, deve essere necessariamente intestato a una persona fisica identificabile. Difficile prendere i soldi e scappare, senza contare che molte banche in questi casi rimborsano il maltolto.
Per chi commette questo reato c'è infatti un paradosso nel rapporto rischio-beneficio. Per ottenere un terminale POS funzionante occorre fornire documenti di identità, codice fiscale e spesso anche registrazioni biometriche video. Ogni transazione lascia una traccia digitale completa, dall'orario al luogo, dall'importo ai dati del conto ricevente. Le forze dell'ordine possono risalire facilmente ai responsabili seguendo la catena dei pagamenti, come dimostra il caso dei novemila euro rubati che hanno portato in modo rapido all'identificazione della colpevole.
Inoltre, per i ladri il gioco non vale la candela perché il bottino per singola operazione è limitato dalla soglia contactless dei 50 euro, importo che può essere ulteriormente ridotto dalle impostazioni della carta. Per accumulare somme significative i malintenzionati devono fare decine di furti, moltiplicando le possibilità di essere scoperti. Il margine operativo si riduce ulteriormente considerando che molte vittime si accorgono rapidamente degli addebiti sospetti, soprattutto se hanno attivato le notifiche bancarie, e li bloccano.
Infatti, chi sospetta di essere stato vittima di questo "attacco" deve controllare immediatamente i movimenti bancari e segnalare tempestivamente alla propria banca qualsiasi transazione sospetta. Il blocco immediato della carta e la richiesta di rimborso vanno accompagnati da una denuncia alle autorità con dettagli precisi su orari e luoghi. Le banche, infatti, offrono garanzie complete contro le frodi, con rimborsi automatici per le transazioni non autorizzate se segnalate tempestivamente. Un ulteriore elemento che ridimensiona l'impatto reale di questi episodi sui consumatori.
C'è veramente un'epidemia di questi furti?
Dal punto di vista statistico, questa tipologia di reato rappresenta una frazione minima delle truffe ai danni dei consumatori. A crescere, invece, sono soprattutto le truffe informatiche, che salgono del 10,3% nel 2023, secondo l'Istat, mentre la Polizia di Stato ha registrato ben 160mila esposti, il 55% legato a fenomeni di truffa online di tipo diverso: phishing, smishing o vishing. Il borseggio contactless resta quindi un fenomeno marginale rispetto ad altre forme di criminalità finanziaria.